Ouvrir le menu principal

iGeneration

Recherche

Google tacle Google pour des failles Android qui ne sont pas corrigées

Pierre Dandumont

mardi 29 novembre 2022 à 12:00 • 22

Android

Le groupe Project Zero, une équipe dédiée à la sécurité employée par Google, vient de tacler… Google. En effet, des failles découvertes il y a plusieurs mois et corrigées par ARM, à l'origine de l'architecture des puces, n'ont pas encore été prises en charge par Google pour les mises à jour de son système, Android.

Des failles dans les GPU ARM

Le problème d'origine touche les GPU fournis par ARM à ses clients : une faille dans un pilote permettait d'écrire dans une zone mémoire normalement en lecture seule. Un des membres de Project Zero a ensuite trouvé cinq autres failles liées. Revenons d'abord sur les GPU ARM : ARM fournit des CPU à ses clients (les Cortex), mais aussi des GPU, la série des Mali. Ils sont intégrés dans les systèmes sur puce de plusieurs fabricants majeurs : Google (dans ses Pixel 6 et 7), HiSilicon (qui équipe les smartphones Huawei), Mediatek (une marque très courante en entrée de gamme) ou Samsung, avec une bonne partie de ses Exynos1. Le problème ne touche par contre pas Qualcomm et ses Snapdragon, car la marque intègre ses propres GPU Adreno2, ni celles d'Apple.

Le Pixel 7 de Google est vulnérable.

Les chercheurs ont prévenu ARM au sujet des failles, découvertes en juin et en juillet 2022, et la société a corrigé rapidement le problème (en juillet et en août 2022) en publiant les correctifs. Le problème, c'est que Google n'a pas encore poussé la mise à jour dans ses correctifs de sécurité mensuels, ce qui implique que, pour le moment, les smartphones équipés d'un GPU Mali sont vulnérables.

Une des raisons du problème vient de la gestion des pilotes sous Android : ils dépendent en partie des mises à jour de l'OS et ne sont pas distribués seuls, comme sous Windows. Ensuite, et c'est ce que note Project Zero, la chaîne est assez longue : le fabricant doit corriger la faille, Google doit appliquer la correction dans ses correctifs, et les fabricants doivent pousser les correctifs (quand ils le font). Et cette longue chaîne n'est pas compatible avec la politique de divulgation des chercheurs (qui date de 2021), qui est de garder les failles secrètes pendant 30 jours après la correction.

Malheureusement pour les utilisateurs de smartphones Android, il n'y a pas de solution miracle actuellement. Le nombre d'acteurs impliqué sur certaines failles ralentit le processus pour la correction, et une faille dans un pilote est probablement un des pires cas possibles, spécialement sur des composants utilisés aussi largement que les GPU Mali.

Si Apple n'est pas concerné par ces failles, elle est en train de tester des mises à jour de sécurités « rapides » permettant de combler plus promptement des vulnérabilités.


  1. Samsung travaille essentiellement avec ARM, mais quelques Exynos possèdent un GPU AMD RDNA2.  ↩︎

  2. Une anagramme de Radeon, car Qualcomm a basé ses GPU sur des puces rachetées à ATi il y a de nombreuses années.  ↩︎

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

iOS 26 : les résultats d’adoption sont là, et ils sont bons

13/02/2026 à 22:15

• 28


Google étend la compatibilité AirDrop aux Pixel 9

13/02/2026 à 20:15

• 6


Saint-Valentin 2026 : ce VPN premium avec 4 mois offerts et 83 % de réduction est à saisir 📍

13/02/2026 à 19:49

• 0


Opti100 NeoFilm, l'appareil photo qui se cache dans une pellicule

13/02/2026 à 18:45

• 3


La Bose SoundLink Flex (2e gén) tombe sous la barre des 100 €

13/02/2026 à 18:20

• 10


Apple explorerait l’idée d’un iPhone à clapet

13/02/2026 à 17:04

• 30


Aperçu de l’app YouTube sur Vision Pro : deux ans d’attente pour ça ?

13/02/2026 à 16:16

• 32


Sony annonce les WF-1000XM6 pour concurrencer les AirPods Pro 3

13/02/2026 à 16:16

• 9


Le double support Qi2 et Qi d'Ugreen en promo dès 25 € au lieu de 50 €

13/02/2026 à 14:15

• 4


Avec la Sihoo Doro C300, retrouvez la liberté de bouger… tout en étant parfaitement soutenu 📍

13/02/2026 à 13:21

• 0


Un kit permet d'installer un Mac mini dans un lecteur de disquettes Apple Disk II

13/02/2026 à 12:55

• 4


RCS : le chiffrement de bout en bout se précise sur iPhone

13/02/2026 à 11:46

• 12


Promo : le cadenas SBS compatible Localiser descend à 22 €

13/02/2026 à 09:47

• 19


Jony Ive lâche une phrase assassine sur Apple

13/02/2026 à 09:11

• 134


Qobuz modernise son app CarPlay avec une nouvelle interface et Siri

13/02/2026 à 08:49

• 16


Un nouveau firmware en beta pour les AirPods 4, Pro 2 et Pro 3

13/02/2026 à 06:25

• 11